24년 2월 러시아군이 우크라이나를 침공했을 때, 서방의 군사 전문가들은 병력 규모와 무기에 주목했다. 정치인들은 유럽에 미칠 파장에 대해 머리를 맞대고 논의했다. 그리고 ‘전쟁 제외’ 조항이 포함된 보험 증권을 꽉 쥔 사이버 보험 중개인들은 이번 침입 사건을 무엇이라고 불러야 할지 고민에 빠졌다.
ABC부터 BBC에 이르는 언론사들은 이를 “분쟁”, “침공” 또는 러시아 측이 선호하는 용어인 “특별 군사 작전”이라고 표현했다. 실제 전쟁은 아니다. 마침내 말의 안개가 걷혔다. 서구 세계는 그 침공을 있는 그대로 지칭하며 “전쟁”이라는 단어를 입에 올리기 시작했다. 사이버 보험사들에게는 이 문제가 자신들에게 유리한 방향으로 해결된 것처럼 보였으나, 러시아의 사이버 공격을 우려하던 보험 가입자들은 외면당하고 말았다.
사이버 침해 사고( )에 대비한 사이버 보험 가입 열풍이 최근 몇 년간 더욱 거세지고 있는데, 이는 사이버 침해 사고의 급격한 증가와 이를 예방하려는 기업의 우려가 주된 원인이다. 정부회계감사원(GAO)의 ‘사이버 위협에 대한 연방 기관의 대응( )’ 최근 분석 보고서 에 따르면, 사이버 보험에 가입한 보험 고객 비율은 2016 년 26%에서 2020년 47%로 증가했다.
대부분의 보험 약관에서는 전쟁 행위에 대한 보장을 제외하고 있습니다. 하지만 이러한 ‘전쟁’ 조항을 집행하는 데는 어려움이 따를 수 있다. 예를 들어, 적대적인 국가들은 외국 정부나 기업을 대상으로 한 사이버 공격에 대해 책임을 인정하는 경우가 거의 없거나 아예 없다. 또한 러시아나 북한과 같은 국가들은 사이버 범죄 조직과 해커 활동가들을 보호하고 있는데, 이들의 공격은 비록 조국을 위한 것이라고 하더라도 전쟁 행위로 간주되지 않는다.
보험사들은 어떤 위험도 감수하지 않고 있다. 많은 업체들이 보장 제외 항목을 확대해 위험을 분산시키려는 목적으로 새로운 조항을 마련하고 있다. 독일의 거대 재보험사 뮌헨 재보험(Munich Re)의 수석 사이버 보험 인수 담당자인 모니카 티글레아누(Monica Tigleanu)는 최근
를 통해 Endpoint에 “챠브(Chubb)가 대규모 사건에 대한 보장 범위를 제한하겠다는 전략을 공개적으로 밝혔으며”, 또 다른 시장에서도 동일한 전략을 검토 중이라고 밝혔다.
“보험 시장은 시스템적 위험에 대해 매우 민감합니다,”라고 그녀는 설명하며, “면책 조항은 그러한 위험을 관리하는 또 다른 방법입니다.”
이는 보험 가입자들에게 경각심을 불러일으켜야 할 일이며, 월요일 바이든 대통령이 “푸틴이 궁지에 몰릴수록 그가 동원할 수 있는 전술의 수위도 더 높아질 것”이라고 경고한 점도 마찬가지다…. “제 생각에, 우리 생각에, 그가 가장 많이 사용할 가능성이 높은 수단 중 하나는 사이버 공격입니다.” 혹시라도 의문이 있을 경우를 대비해, 그는 에를 덧붙이며 “러시아의 사이버 역량은 상당히 막대한 수준이며, 그 영향이 곧 나타날 것”이라고 말했다.
이는 기업, 기술, 사이버 보안 분야의 리더들이 그 어느 때보다 큰 압박을 받고 있음을 의미합니다. 기업들은 디지털 위험을 파악하고 완화해야 하며, 직원들에게 적절한 사이버 위생의 중요성을 교육하는 한편, 피할 수 없는 보안 침해 사고가 발생했을 때 보험사가 어떤 비용을 보상해 주고 어떤 비용은 보상하지 않을지 정확히 파악해야 합니다.
전쟁이 일어나든 안 일어나든, 그들은 대비해야 한다.
왜 는 사이버 보험 약관에 포함된 배타 조항에 대해 를 제시하는 것일까요?
전쟁 면책 조항은 스페인 내전에 대응하여 1930s 년경 보험 계약에 처음 등장했다. 어떤 사람들에게는 이것이 변명처럼 보일 수도 있고, 보험사가 고객에게 보험금을 지급하지 않으려는 또 다른 수단으로 여겨질 수도 있습니다. 그러나 이러한 면책 조항의 진정한 목적은, 보험사가 모든 보험금을 지급하려다 파산에 이를 정도로 재앙적인 사태로부터 보험사를 보호하기 위함이다. 그것은 우리 나머지 사람들에게도 도움이 됩니다. 보험사가 자금을 모두 소진하게 된다면 보험에 가입해 봤자 소용이 없습니다.
그러나 보험사들은 실제 전쟁이 벌어지던 시절, 즉 사람과 재산에 가해진 피해가 물리적 손상이었던 시기에 최초의 전쟁 조항을 마련했다. 사이버 전쟁은 알아차리기 더 어렵다.
“보험 시장은 시스템적 위험에 대해 매우 민감하며, 면책 조항은 이러한 위험을 관리하는 또 다른 방법입니다.”뮌헨 재보험(Munich Re)의 수석 사이버 보험 인수 담당자 모니카 티글레아누
또한 정의하기가 더 어렵습니다. In 2013, former CIA Director Michael Hayden called a rash of state-sponsored cyberattacks originating from China akin to Hiroshima. 1년 후, 애리조나주 공화당 소속 존 매케인 상원의원은 북한이 소니 픽처스 엔터테인먼트를 해킹한 사건이
“a new form of warfare”라고 말했다. 오바마 대통령은 그렇지 않다고 말하며, 소니 해킹 사건(
)을 “사이버 기물 파손 행위”이자 “전쟁 행위가 아니다”라고 규정했다.
Three years after that, the NotPetya cyberattack, which affected businesses worldwide and wreaked $2 billion to $10 billion in damages, was also deemed vandalism, even though both the U.S. and U.K. governments attributed the attack to the Russian military.
[관련 기사: 러시아-우크라이나 분쟁이 위협 탐지 팀의 중요성이 왜 커졌는지 보여준다]
NotPetya는 우크라이나의 금융 부문을 표적으로 삼았다. 하지만 전 세계가 서로 연결된 컴퓨터 네트워크 덕분에 이 소식은 순식간에 퍼져 전 세계적인 화제가 되었습니다. Pharmaceutical giant Merck & Co. claimed it suffered $1,4 billion in losses in the attack. 그러나 30여 곳에 달하는 보험사들은 ‘전쟁 면책 조항’을 근거로 해당 청구를 기각했다.
머크는 자사의 사이버 보험사들을 상대로 소송을 제기했고, 승소했다
지난 12월, 뉴저지주의 한 판사가 이 거대 제약사의 편을 들어주었다. 사건의 판사는 에서 전쟁 제외 조항이 무력 충돌과 관련이 있다고 판결했다. 판사는 또한 보험사들이 이러한 사이버 공격에 대한 보험금 지급을 피하고 싶었다면, 해당 사건을 정의하는 문구를 수정했어야 했다고 지적했다.
머크의 보험 계약은 이른바 ‘모든 위험을 보장하는 보험’이었습니다. 에버셰즈 서덜랜드(Eversheds Sutherland)의 소송 담당 파트너이자 전 국가안보회의(NSC) 부법률고문인 마이클 바하르(Michael Bahar)는 최근 ‘ ’ 보고서()에서 다음과 같이 썼다. “전위험(All-Risks) 보험 계약은 재산의 물리적 손상에 대한 보장을 제공하기 위해 고안되었으나, 2018년 이전에 체결된 많은 보험 계약은 사이버 위험을 명시적 또는 묵시적으로 배제하지 않고 있어, 보험 업계에서 ‘사일런트 사이버(silent cyber)’라고 부르는 보장을 제공할 수 있다.”
이에 따라 바하르는 머크(Merck) 사건을 고려하고, 최근의 지정학적 불안정성과 사이버 공격 위험 증가를 감안하여 기업들이 “충분한 보장 범위를 확보하기 위해” 보험 약관을 면밀히 검토해야 한다고 조언했다.
오늘날 기업들은 사이버 위험에 특화된 보험 상품에 자주 의존하고 있다. 실제로, 이러한 정책을 시행한 기업들의 경우 NotPetya 관련 보험금 청구가 거절되지 않았습니다.
[관련 기사: 전 국방부 장관의 사이버 보안 관련 발언—‘우리 자신이 가장 큰 적이다’]
하지만 보험사들은 우려하고 있다. 랜섬웨어 공격이 계속해서 급증하고 있다. 보험료가 오르고 있다(선도적인 보험사 마쉬( ,)에 따르면, 2021년 4분기 기준 미국에서는 130%, 영국에서는 92% 상승했다). 런던에 본사를 둔 보험사 비즐리(Beazley)의 CEO인 에이드리언 콕스(Adrian Cox)는 지난달 파이낸셜 타임스( )의 ‘비즈니스 인사이트(Business Insights)’ 섹션( )에서 “사이버 범죄가 계속해서 방치된다면 [보험]은 감당할 수 없을 정도로 비싸질 것”이라고 지적했다.
기본적인 사이버 보안 수칙을 통해 보안 체계를 강화하세요
어떤 보안 전문가도 사이버 공격(또는 그로 인해 발생할 수 있는 소송)이 전혀 없는 미래를 보장할 수는 없지만, 기업 및 기술 분야 리더들이 위험을 줄이기 위해 실천할 수 있는 몇 가지 기본적인 사이버 보안 수칙 이 있습니다.
- 작은 글씨를 꼼꼼히 읽어보세요. 먼저, 보험 약관을 꼼꼼히 살펴보고 자신에게 적합한 사이버 보험 보장이 포함되어 있는지 확인해야 합니다. 바하르 변호사는 “의심스러운 부분이 있다면” “더 명확하게 설명하도록 노력해야 한다”고 지적합니다.
런던 로이드(Lloyd’s of London) 시장을 대표하는 보험 업계 단체인 로이드 마켓 협회(Lloyd’s Market Association)는 지난 11월, 향후 사이버 보험 약관에서 표준 전쟁 면책 조항을 대체하거나 보완할 수 있는 4가지 새로운 조항을 마련했다. 현재 350 명의 중개인 중 누구라도 새로운 문구를 채택했는지는 불분명하다.
- 사이버 위생 수칙을 실천하세요. 이건 펠로톤 강사가 외치는 말처럼 그냥 무시해버릴 수 있는 단순한 열정적인 조언이 아닙니다. 피치 레이팅스(Fitch Ratings)는 이달 초 ‘피치 와이어( )’에 게재된 기사( )에서 “사이버 보험사들이 이제 ‘다단계 인증’과 같은 ‘보험 가입자에 대한 더 엄격한 사이버 보안 수칙’을 요구하고 있다”고 밝혔다.
- 자사의 사이버 위험을 평가하십시오. 의 사이버 위험 점수( )는 기업의 사이버 보안 전략에 존재하는 취약점을 알려주고, 소프트웨어 업데이트( )를 설치하지 않거나 구성()을 관리하지 않는 등 예방 가능한 오류를 지적해 줄 수 있습니다. 리스크 점수는 여러분의 강점도 잘 드러내 줍니다. 명함이나 마케팅 도구와 마찬가지로, 이는 보험사, 이사회, 공급망 파트너들에게 귀사의 사이버 역량을 알리는 수단입니다. 위험 점수가 낮더라도 유용하며, 보안 책임자들에게 새로운 우선순위를 설정하고 IT 예산을 증액하는 데 필요한 정확한 데이터를 제공합니다.
- 가능한 한 모든 과정을 자동화하세요. 이 점은 아무리 강조해도 지나치지 않습니다. IT 부서는 인력이 심각하게 부족하며, 직원들은 극심한 피로감을 겪고 있다. 자동화 도구는 인적 오류의 위험을 줄여주며, 수동 프로비저닝을 기계가 관리하는 스크립트와 구성 파일로 대체함으로써 보안 팀을 강화합니다. 이 솔루션은 비밀번호 재설정부터 패치 관리 , 위협 탐지 및 완화까지 다양한 저수준 작업을 처리할 수 있습니다. 이들은 여러 출처의 위협 정보를 통합함으로써 사고 대응 능력을 향상시킬 수 있으며, 해커들 역시 이러한 도구를 사용하고 있다는 사실(NotPetya를 예로 들 수 있겠죠)이 그 중요성을 여실히 보여줍니다.
또한 자동화 도구는 보험 심사 담당자들에게도 정보를 전달하여, 인력이 적거나 예산이 제한적임에도 불구하고 귀사의 보안 시스템이 신속하고 정기적으로 구성 설정, 패치 적용 및 비밀번호 재설정을 수행하고 있음을 입증해 줍니다.
[함께 읽어보세요: 왜 여전히 ‘세계 비밀번호의 날’이 필요한가]
- 사이버 보험 계약 담당자와 친해지세요. 보험사들이 고객들에게 더 많은 것을 요구하고 있다. 말 그대로, 요율을 책정하는 데 사용되는 설문지가 점점 더 길어지고 세부 사항도 더 많아지고 있다. 오해하지 마세요. 토키오 마린 킬른(Tokio Marine Kiln)의 사이버 보험 심사관인 폴 구치(Paul Gooch)는 데일 피터슨(Dale Peterson)의 ‘ ’ 팟캐스트 ‘Unsolicited Response’ 에피소드에서 “마치 심문을 받는 듯한 느낌이 든다면… 그것은 우리가 [귀사의 비즈니스에 대해] 가능한 한 정확하게 파악해야 하기 때문”이라고 말했다. “이를 대립적인 관계로 보지 않도록 노력해 주세요.”
그 마지막 조언은 전쟁 중이든 평화 시이든 변함없이 적용됩니다. 보험 인수 담당자들을 손가락을 비비며 번스 씨처럼 고객들로부터 가능한 한 많은 돈을 갈취하려는 인물로 상상하기는 쉽지만, 현실은 그렇게 극적이지 않다. 보험사가 모든 고객을 거절하고 모든 보험금 청구를 기각한다면, 그 시장은 존재하지 않을 것입니다.
뮌헨 재보험(Munich Re)의 사이버 보험 인수 담당자 모니카 티글레아누도 이에 동의했다. “지역사회가 보험심사관들에게 그들이 왜 특정 결정을 내렸는지 설명해 주는 것이 중요하다”고 그녀는 말했다. “우리는 단지 해당 자산 소유자들이 회복탄력성을 갖출 수 있도록 하는 현행 통제 장치를 이해하기만 하면 됩니다.”

